Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-5430 — Pacote de divulgação e PoC em Python para CVE-2026-5430, uma falha de confusão de algoritmo JWT no WSO2 API Manager 4.5.0 que permite a tomada de controle de conta de administrador sem autenticação. | Kitploit
Ferramentas/GitHubGitHub/abraxas/cve-2026-5430
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebVirtualização para SegurançaCriptografiaTestes de PenetraçãoAutenticaçãoSegurança de APILabs e Prática
GitHubabraxas/cve-2026-5430

CVE-2026-5430

Pacote de divulgação e PoC em Python para CVE-2026-5430, uma falha de confusão de algoritmo JWT no WSO2 API Manager 4.5.0 que permite a tomada de controle de conta de administrador sem autenticação.

112há 2 diasAinda não revisado
Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Abraxas Labs — CVE-2026-5430

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-5430

CVE-2026-5430

WSO2 API Manager 4.5.0 — WSO2

O mecanismo de autenticação JWT aceita tokens assinados com algoritmos diferentes daqueles explicitamente configurados ou suportados. Isso permite que um atacante crie um JWT com um algoritmo não suportado, que é então validado incorretamente, levando a acesso não autorizado.

CVECVE-2026-5430 · CVE.org
CWECWE-347
CVSSCrítico: 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
ProdutoWSO2 API Manager
Afetadotodas as versões até 4.5.0 (inclusive)
Corrigido4.5.0 update 57 (comunidade: carbon-apimgt PR 13752) e posteriores
Autenticaçãonão autenticado (ver mapa do código-fonte)
LicençaGNU Affero GPL v3.0
Labapenas 127.0.0.1 · pacote de divulgação para fornecedor/cliente, não é um scanner

Aviso (do mapa do código-fonte)

carbon-apimgt JWTUtil.verifyTokenSignature e OAuthAuthenticationInterceptor. O patch PR 13752 lança OAuthAuthenticationInterceptorException. O teste do fornecedor product-apim PR 14167 forja um JWT de admin HS256.


Entrada

  • Método: GET
  • Caminho: /api/am/admin/v4/tenant-config
  • Roteador: REST Admin/Publisher não autenticado. Caminho JWT do OAuthAuthenticationInterceptor. A sobrecarga alias de JWTUtil.verifyTokenSignature lança exceção para alg não-RSA; o interceptor costumava engolir isso e continuar.
  • Notas: CVE-2026-5430 não autenticado CWE-347 WSO2 API Manager 4.5.0 GA. Testemunho: 200 JSON em admin tenant-config. Controle sem token é 401. Não é um reverse shell.

Cadeia de chamadas

  • GET /api/am/admin/v4/tenant-config Authorization Bearer HS256 JWT (no kid)
  • OAuthAuthenticationInterceptor extracts JWT (token contains '.')
  • OAuthJwtAuthenticatorImpl.validateJWTToken -> JWTValidatorImpl.validateSignature
  • JWTUtil.verifyTokenSignature(jwt, alias) throws APIManagementException for HS256
  • pre-patch interceptor catch logs and returns; request proceeds as claimed admin

Pré-condições do lab

  • WSO2 API Manager / ACP / TM / Universal Gateway em uma linha GA afetada sem o patch de nível de atualização
  • REST de gerenciamento acessível (9443)

Testemunho

200 JSON não autenticado de /api/am/admin/v4/tenant-config com Bearer HS256 forjado. O GET de controle sem token é 401.

Não é sucesso

  • 401 após carbon-apimgt PR 13752 / níveis de atualização listados
  • reverse shell
  • payload de RCE

Patch / remediação

Faça isto primeiro: Atualize o WSO2 API Manager para 4.5.0 update 57 (comunidade: carbon-apimgt PR 13752) ou mais recente.

Verifique após a atualização

  • Execute novamente CVE-2026-5430-Abraxas-Labs.py contra a build corrigida: o testemunho mapeado não deve aparecer.
  • Confirme o aviso do fornecedor / changeset na árvore implantada (ver referências).
  • Uma assinatura de WAF é atraso, não é um patch.

Se não puder atualizar imediatamente

  • Desative ou isole o componente afetado.
  • Procure pela condição de testemunho em produção (novos usuários privilegiados, arquivos inesperados, linhas injetadas — o que o mapa deste CVE nomear).

Reprodução (lab autorizado)

Alvo apenas http://127.0.0.1:8088 (ou o loopback que você vinculou). Não aponte este script para a internet.

root@kitploit:~
python3 CVE-2026-5430-Abraxas-Labs.py

Sucesso é o testemunho acima no corpo da resposta. Um 200 HTML genérico não é isso.


Imagens do lab

Stack de loopback usada para reproduzir. Imagens oficiais, a menos que um Dockerfile nesta pasta faça build a partir do código-fonte.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Vincule a árvore do produto vulnerável ao lado do Compose se o YAML montar um diretório local (zip do plugin / tag de código-fonte da tabela de versões). Não publique nada exceto 127.0.0.1.


Referências

  • CVE-2026-5430 · NVD

  • CVE-2026-5430 · CVE.org

  • security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2026-5328/

  • github.com/wso2/carbon-apimgt/pull/13752

  • github.com/wso2/product-apim/pull/14167

  • www.cve.org/CVERecord?id=CVE-2026-5430

  • www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-5430

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estruturados)

root@kitploit:~
# CVE-2026-5430 / WSO2-2026-5328

CWE: CWE-347
CVSS: Critical 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H (vendor). Single-tenant 9.8. CISA KEV 2026-09-24.

## Description

The JWT authentication mechanism accepts tokens signed with algorithms other than those explicitly configured or supported. An HS256 token with no kid makes `JWTUtil.verifyTokenSignature` throw; pre-patch `OAuthAuthenticationInterceptor` swallows `APIManagementException` and continues, so the Admin/Publisher REST call runs with the token claims (including `sub=admin`).

## Product

WSO2 API Manager 4.5.0 GA Docker Hub image (no Updates). Same carbon-apimgt on API Control Plane 4.5.0/4.6.0, API Manager 4.1.0-4.6.0, Traffic Manager 4.5.0/4.6.0, Universal Gateway 4.5.0/4.6.0.

Licença

Este pacote de divulgação está licenciado sob a GNU Affero General Public License v3.0. Ver LICENSE.


Isenção de responsabilidade

Este pacote é para o fornecedor, o proprietário do site e labs licenciados. O script se comunica com 127.0.0.1. Usá-lo contra sistemas que você não possui não é autorizado pela Abraxas Labs. Sem garantia.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Baixar ferramenta